Imagem de fundo

Em uma Assembleia Legislativa, a auditoria interna identificou inconsistências na class...

Em uma Assembleia Legislativa, a auditoria interna identificou inconsistências na classificação de informações relacionadas a projetos de lei, pareceres técnicos e documentos preparatórios, resultando simultaneamente em compartilhamento indevido de conteúdos sensíveis e restrições excessivas a documentos de caráter público. Considerando explicitamente as diretrizes de Classificação da Informação da norma ABNT NBR ISO/IEC 27002:2022, e a necessidade de alinhar proteção, valor, sensibilidade e criticidade ao longo do ciclo de vida da informação, a prática correta que deve ser adotada, nesse cenário, é


A

transferir a responsabilidade pela classificação das informações para a área de tecnologia da informação, considerando critérios de armazenamento, processamento e segurança da infraestrutura, que são críticos para o negócio.


B

definir níveis de classificação com base no impacto do comprometimento da informação, atribuir a responsabilidade aos proprietários da informação e estabelecer revisões periódicas conforme alterações de valor, sensibilidade e criticidade.


C

estabelecer níveis de classificação no momento da criação da informação, mantendo-os constantes ao longo do tempo para assegurar consistência organizacional e rastreabilidade documental para processos de auditoria.


D

padronizar um nível de classificação institucional fundamentado em requisitos legais amplos, com o objetivo de reduzir variações operacionais e simplificar a gestão de acesso às informações para favorecer os processos de negócio.


E

derivar os níveis de classificação a partir das permissões previamente configuradas nos mecanismos de controle de acesso existentes no ambiente tecnológico institucional para manter consistência com sistemas de autenticação e autorização.